Sicurezza & conformità

Lo STEP sorgente non viene mai servito al browser.

Questa pagina raccoglie le informazioni per qualificare beba come fornitore: percorso del file, derivato consegnato al viewer, residenza dei dati, sub-processori, misure attive ed exit strategy.

// sorgente esclusa dal viewer · dati in UE · accessi revocabili · documenti disponibili

Il meccanismo

Dal file sorgente al derivato visuale.

La protezione della proprietà intellettuale dipende dal percorso del file. I quattro passaggi sono descritti qui e verificabili durante la sessione tecnica del pilot.

  1. Lo STEP entra nell'ambiente privato

    Il file sorgente viene caricato in uno storage UE cifrato. È disponibile alla pipeline di conversione, non agli utenti che aprono l'esperienza.

  2. La conversione è isolata

    Il worker di conversione (server UE) riceve solo URL firmati monouso e non custodisce credenziali di storage: un anello compromesso non apre gli altri.

  3. La pipeline produce un derivato

    Il risultato è una mesh di presentazione decimata, priva di geometrie parametriche e metadati di produzione. È l'unico artefatto conosciuto dal viewer.

  4. Il derivato viaggia firmato

    Ogni asset arriva al browser con URL firmati a scadenza 5 minuti, dietro accessi nominativi che l'azienda revoca in tempo reale.

I limiti, dichiarati. Il derivato resta una rappresentazione visiva della macchina: chi è autorizzato a vederla può fotografarla o registrarla, come in fiera. Per questo gli accessi sono nominativi e revocabili e il whitepaper di protezione IP dichiara esplicitamente cosa il meccanismo copre e cosa no — preferiamo un limite scritto a una promessa vaga.

Posizionamento normativo

NIS2 e catena di fornitura

beba non rientra tra i soggetti NIS ai sensi del D.Lgs. 138/2024. Adotta misure tecniche e organizzative ispirate ai principi dell'art. 24 del decreto e mappate sui controlli ISO/IEC 27001, ed è strutturata per supportare i clienti soggetti NIS negli obblighi di sicurezza della catena di fornitura: qualifica dei fornitori, notifica degli incidenti, exit strategy.
Residenza dei dati

I dati risiedono in zona UE.

Regioni verificate sulla configurazione di produzione, non dichiarate in via generica. I fornitori con entità legale USA operano sotto EU-US Data Privacy Framework e/o Clausole Contrattuali Standard, dichiarati per fornitore nel registro sub-processori.

ComponenteFornitoreRegione
Database (utenti, audit, analytics)Neon (Databricks)Francoforte, DE
Storage asset 3DCloudflare R2UE (EEUR)
Applicazione (funzioni server)VercelFrancoforte, DE
Elaborazione AI (se attivata)Google Vertex AIBelgio (europe-west1)
Conversione CADHetznerHelsinki, FI
Misure tecniche e organizzative

Servizi attivi per la sicurezza dei dati.

Configurazione verificata sulla produzione odierna.

Cifratura in transito e a riposo

TLS su tutti i collegamenti; storage e database cifrati; i segreti per-cliente in vault con envelope encryption AES-256-GCM.

Isolamento per cliente, fino al database

Ogni organizzazione vive in uno spazio dati separato, imposto anche a livello PostgreSQL (Row-Level Security forzata): un difetto applicativo non attraversa il confine del tenant.

Accessi nominativi e 2FA

Accesso per progetto, revocabile in tempo reale; autenticazione a due fattori obbligatoria per i ruoli amministrativi; URL firmati con scadenza 5 minuti per ogni asset.

Audit log immutabile

Ogni azione rilevante è registrata con timestamp, IP e identità. L'estratto relativo alla propria organizzazione è disponibile al cliente su richiesta, in qualsiasi momento.

Backup con prova di ripristino

Backup continuo con Point-in-Time Recovery (RPO < 5 minuti). Il ripristino viene testato periodicamente e l'esito è documentato: un backup mai ripristinato non è un backup.

Minimo privilegio anche in pipeline

Il worker di conversione non custodisce credenziali di storage: riceve solo URL firmati monouso. Un anello della catena compromesso non apre gli altri.

Igiene operativa formalizzata

2FA su ogni account di fornitura, accesso ai server solo via chiave SSH, segreti fuori dal codice, revisione semestrale documentata.

Le istruzioni restano del cliente

Procedure, note e avvertenze DPI sono contenuti redatti dall'azienda: restano suoi, esportabili in formato standard in qualsiasi momento.

Per i clienti soggetti NIS

I tre obblighi di catena di fornitura, già documentati.

Se la tua azienda rientra nel perimetro NIS2, i tuoi obblighi verso i fornitori diventano requisiti per noi. Li abbiamo anticipati, invece di aspettare il primo questionario.

01 · QUALIFICA FORNITORI

Documentazione pronta per il tuo questionario

Scheda sicurezza fornitore con architettura e flusso dati, registro completo dei sub-fornitori — ciascuno con DPA, regione di trattamento e meccanismo di trasferimento (DPF/SCC) dichiarati — e DPA ai sensi dell'art. 28 GDPR pronto per la firma.

02 · NOTIFICA INCIDENTI

Target 24 ore, per iscritto

Procedura documentata: rilevazione, contenimento, valutazione d'impatto, notifica al cliente senza ingiustificato ritardo con target 24 ore dalla scoperta — anche a quadro incompleto — poi ripristino e relazione. Perché le tue 24 ore verso l'autorità iniziano dalle nostre.

03 · EXIT STRATEGY

Nessun lock-in sui tuoi dati

A fine rapporto: export completo dei dati in formato standard, cessione dei derivati 3D secondo contratto, cancellazione definitiva attestata per iscritto. Il CAD sorgente resta tuo dal primo giorno.

Documentazione

Disponibile su richiesta, senza NDA preventivo.

Per uffici legali, IT e procurement: scrivici e ricevi il pacchetto completo. Se hai già un questionario fornitori, mandaci quello: torna compilato.

  • 01Scheda sicurezza fornitore — architettura, flusso dati, misure attive, contatto sicurezza. Una pagina.
  • 02Registro sub-processori — ogni fornitore con DPA, regione e garanzie di trasferimento (DPF/SCC).
  • 03DPA art. 28 GDPR — trattamento dati personali, diritti degli interessati, restituzione e cancellazione.
  • 04Whitepaper protezione IP — il percorso del file e i cinque strati di protezione del 3D, con i limiti dichiarati.
  • 05Procedura incidenti— estratto della procedura interna, con l'impegno di notifica in 24h.
// parla con chi risponde della sicurezza

Il tuo questionario fornitori, compilato.

Richiedi il pacchetto documentale o un incontro di trenta minuti con il responsabile della piattaforma.